Užitečné bezpečnostní otázky často čekají v běžných postupech: obnovení účtu, exportu dat, úlohách na pozadí a přístupu podpory.
Začněte aktivem a aktéry
Modelování hrozeb je strukturovaná debata o tom, co systém chrání, kdo s ním může jednat a kde se mění důvěra. Nemusíte nejdřív vytvořit dokonalý diagram. Stačí jeden běžný pracovní postup.
Vezměte obnovení účtu. Chráněným aktivem je kontrola nad účtem. Aktéry jsou oprávněný uživatel, útočník s částí informací, podpora a poskytovatel e-mailu. Hranice vzniká tam, kde se požadavek mění v token, token v relaci nebo kde podpora obchází běžnou kontrolu.
Sledujte méně viditelné okraje
Nakreslete cestu požadavku, ukládání a oznámení. Označte, kde se prokazuje identita, kde se kontroluje oprávnění a kde může privilegovaný aktér jednu z kontrol obejít. Ptejte se, co se stane, když zpráva přijde pozdě, dorazí dvakrát nebo ji někdo zachytí.
Nekončete u veřejného formuláře. Úlohy na pozadí, interní nástroje a postupy podpory mívají větší pravomoci než viditelná obrazovka.
Převeďte obavy na testy
Výsledkem má být krátký seznam ověřitelných opatření: obnovovací token má omezenou platnost a lze ho použít jen jednou; podle potřeby se zneplatní relace; zásahy podpory se zaznamenávají a kontrolují; limity požadavků berou v úvahu účet i zdroj; chybové zprávy zbytečně nic neprozrazují.
Řaďte problémy podle reálného dopadu a vystavení. Zapište předpoklady a vlastníka každého rozhodnutí. Model je užitečný tehdy, když změní návrh nebo test, ne když zůstane úhledným obrázkem, ke kterému se nikdo nevrací.